Skip to main content
تتألف هذه الصفحة من جزأين. يسرد الأول وقائع مقروءة من شيفرة API. ويكرر الثاني المبادئ التي تنشرها Sahl على sahlfinancial.com/security. تلك الصفحة والشروط وإشعار الخصوصية وبنود DPA هي المرجع في الالتزامات. هذه الصفحة ليست بيان اعتماد.

وقائع من الشيفرة

المفاتيح

العزل

  • كل عملية كتابة تأخذ مساحة العمل من المفتاح الموثَّق. لا تقرأ شيفرة KYC شيئاً عبر مساحات العمل.
  • يُخزَّن طلب eID لدى المزود تحت معرّف عميل مكوَّن من معرّف مساحة عملك وreference الخاص بك. مفتاح مساحة عمل أخرى يحصل على 404 بشأنه.
  • الحالات منفصلة لكل بيئة. لا تظهر بيانات sandbox أبداً في عروض production.

الملفات والبيانات

Webhooks

  • تحمل الحمولات المعرّفات وreference الخاص بك والبيئة وملخصاً للحكم. ولا تحمل أبداً قيمة حقل أو اسماً أو تاريخ ميلاد أو محتوى مستند.
  • تُوقَّع عمليات التسليم بـ HMAC-SHA256 وطابع زمني. راجع Webhooks.
  • يجب أن يكون عنوان webhook بروتوكول https وعاماً. تُرفض عناوين loopback والنطاقات الخاصة وعناوين بيانات السحابة الوصفية عند حفظه ومرة أخرى قبل كل إرسال. يُحلَّل العنوان مرة واحدة لكل عملية تسليم ويتجه الاتصال إلى ذلك العنوان الذي جرى فحصه. ولا تُتبع عمليات إعادة التوجيه.

حركة المرور

  • تذهب الطلبات إلى https://app.sahlfinancial.com/api. ترفض API الطلبات التي لا تمر عبر البوابة الأمامية الخاصة بـ Sahl (403 direct_access_refused).
  • 100 طلب في الدقيقة لكل عنوان IP للعميل على هذه المسارات.
  • تُسجَّل كل مكالمة بمفتاح مع المسار والطريقة والحالة وزمن الاستجابة وX-Request-ID والمرجع والبيئة ورمز الخطأ. يُحتفظ بالسجل 90 يوماً افتراضياً. وأجسام الطلبات والاستجابات ليست جزءاً من هذا السجل.
  • لا تُقبل مكالمات المتصفح عبر المصادر (cross-origin) إلا من مصادر مدرجة في قائمة السماح لدى Sahl.

الاحتفاظ

  • لكل مساحة عمل إعداد احتفاظ (retention_days، وقيمته الافتراضية 90 في نموذج البيانات). تزيل روتينة الاحتفاظ، بالنسبة إلى المستندات الأقدم من ذلك، الملف الخام وصور الصفحات ونص OCR وقيم الحقول المستخرجة ورسائل التحقق وتصحيحات المراجعة. وتُبقي الصفوف (المعرّفات والحالات والطوابع الزمنية والدرجات والأعداد) كي تظل الفوترة والسجل متسقين، وكذلك سجل التدقيق الذي لا يقبل إلا الإضافة.
  • يستطيع مدير المستأجر (tenant admin) محو حالة واحدة أو تصديرها استجابةً لطلب صاحب البيانات.
  • تسجل القيمة record_retention_days في سياسة KYC التزامك بالاحتفاظ (مثلاً 1,825 يوماً للإعداد المسبق FINTRAC). ولا تحذف شيئاً بذاتها.
  • في فحص eID يحذف المزود البيانات الشخصية للعميل بعد نحو سبعة أيام من الفحص. اجلب النتيجة وملف PDF قبل ذلك.
اسأل Sahl كيف يُضبط الاحتفاظ ويُنفَّذ في مساحة عملك. الروتينة جزء من الشيفرة، ولا تذكر هذه الوثائق جدولاً زمنياً لها.

المبادئ التي تنشرها Sahl

الإبلاغ عن مشكلة أمنية

راسل Sahl واذكر X-Request-ID لأي مكالمة معنية. لا ترسل مفاتيح ولا بيانات عملاء في الرسالة.